Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-33825 — CVE-2026-33825 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-33825
تصعيد الامتيازاتتحليل الثغرات الأمنيةالاستغلالالأوراق والأبحاثالتعلم والتعليم
GitHub0xblackash/cve-2026-33825

CVE-2026-33825

CVE-2026-33825

عرض المستودع
453منذ 3 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🔵 CVE-2026-33825 — "BlueHammer" 🔵

ChatGPT Image May 18, 2026, 01_04_48 PM

تصعيد الامتيازات المحلي لـ Microsoft Defender (LPE)


BlueHammer هي ثغرة تصعيد امتيازات محلية عالية الخطورة تؤثر على مكونات Microsoft Defender في أنظمة Windows.
تسمح الثغرة لمهاجم منخفض الامتياز بتصعيد الصلاحيات إلى NT AUTHORITY\SYSTEM من خلال استغلال حالات سباق في نظام الملفات وعمليات Defender المُمتازة.


📌 نظرة عامة


🧠 ما هو BlueHammer؟

BlueHammer هي ثغرة حالة سباق TOCTOU (Time-of-Check to Time-of-Use) داخل عمليات Microsoft Defender المُمتازة.

الثغرة تستغل حسب التقارير:

  • الروابط الرمزية لـ NTFS
  • نقاط إعادة التحليل (Reparse points)
  • الأقفال الانتهازية (Oplocks)
  • سير عمل الإصلاح/التحديث لـ Defender
  • معالجة الملفات المُمتازة

يقوم الاستغلال بالتلاعب بـ Defender لتنفيذ عمليات نظام ملفات مُمتازة على أهداف يتحكم بها المهاجم.


⚠️ التأثير

exploit
  • الحصول على NT AUTHORITY\SYSTEM
  • تفريغ بيانات الاعتماد
  • الوصول إلى خلايا SAM/SYSTEM
  • تعطيل منتجات الأمان
  • إنشاء استمرارية
  • نشر برامج الفدية
  • التحرك جانبيًا في بيئات المؤسسات

🏗️ تدفق الاستغلال عالي المستوى

root@kitploit:~
Low Privileged User
        │
        ▼
Trigger Defender Operation
        │
        ▼
Exploit TOCTOU Race Condition
        │
        ▼
Redirect Privileged File Operation
        │
        ▼
Overwrite / Move Protected Files
        │
        ▼
Execute Code as SYSTEM

🔍 المفاهيم التقنية

⏱️ حالة سباق TOCTOU

BlueHammer تستغل الفجوة بين:

root@kitploit:~
Time of Check
        ↓
Time of Use

يقوم Defender بالتحقق من ملف/مسار، ولكن قبل اكتمال العملية المُمتازة، يقوم المهاجم بتبديل الهدف.


🔗 نقاط إعادة التحليل والروابط الرمزية لـ NTFS

المهاجمون يستخدمون حسب التقارير:

  • الوصلات (junctions)
  • الروابط الرمزية (symlinks)
  • روابط مدير الكائنات

لإعادة توجيه عمليات Defender المُمتازة.

مثال مفاهيمي:

root@kitploit:~
Defender believes:
C:\Temp\safe.txt

Actually redirected to:
C:\Windows\System32\protected_file

🧊 الأقفال الانتهازية (Oplocks)

تساعد الأقفال الانتهازية المهاجمين على تجميد عمليات الملفات مؤقتًا:

root@kitploit:~
Defender accesses file
        ↓
Attacker pauses operation
        ↓
Target gets swapped
        ↓
Defender resumes with SYSTEM privileges

هذا يزيد من موثوقية حالة السباق.


🖥️ المكونات المتأثرة

حسب التقارير، المتأثر:

  • MsMpEng.exe
  • MpSigStub.exe
  • خط أنابيب الإصلاح لـ Defender
  • سير عمل التحديث لـ Defender

🧨 لماذا هذا مهم

برامج الأمان:

  • تعمل بامتيازات مرتفعة،
  • تتفاعل مع ملفات غير موثوقة،
  • تقوم بالإصلاح التلقائي.

هذا يجعل ثغرات سباق نظام الملفات خطيرة جدًا.

أظهر BlueHammer أن:

البرامج الدفاعية نفسها يمكن أن تصبح متجه تصعيد الامتيازات.


🛡️ التخفيف

الإجراءات الموصى بها

✅ تحديث Microsoft Defender

قم بتثبيت أحدث تحديثات منصة Defender.

✅ تطبيق تحديثات أمان Windows

تأكد من تثبيت جميع تحديثات Patch Tuesday.

✅ مراقبة النشاط المشبوه

ابحث عن:

  • أصداف SYSTEM غير متوقعة،
  • تفاعل Defender مع مسارات غير معتادة،
  • نشاط VSS غير طبيعي،
  • إنشاء روابط رمزية مشبوهة.

✅ تقييد التنفيذ المحلي

حدد التنفيذ للمستخدمين والتطبيقات غير الموثوقة.


🧪 مؤشرات الاستغلال

المؤشرات المحتملة قد تشمل:

root@kitploit:~
Unexpected Defender file operations
SYSTEM-level cmd.exe / powershell.exe
Suspicious NTFS reparse points
Abnormal Defender remediation events
Oplock abuse patterns

🔬 الثغرات ذات الصلة

الثغرةالوصف
PrintNightmareثغرة RCE/LPE في Windows Print Spooler
HiveNightmareثغرة كشف SAM
RedSunتقنية استغلال ذات صلة بـ Defender
unDefendعائلة تقنية إساءة استخدام Defender

📚 المفاهيم الأساسية

المفهومالوصف
LPEتصعيد الامتيازات المحلي
TOCTOUثغرة وقت التحقق مقابل وقت الاستخدام
Oplocks

⚖️ إخلاء المسؤولية

هذا المستودع/التوثيق مقدم من أجل:

  • الأغراض التعليمية،
  • أبحاث الأمان الدفاعية،
  • الوعي بالثغرات.

لا تستخدم هذه المعلومات في أنشطة غير مصرح بها.

تنزيل الأداة
الحقلالقيمة
CVECVE-2026-33825
الاسم المستعارBlueHammer
الخطورةعالية
CVSS~7.8
النوعتصعيد امتيازات محلي
المتأثرWindows 10 / 11 / Server
المكونMicrosoft Defender
الاستغلالتم الإبلاغ عن إثبات مفهوم عام
الامتياز المطلوبمنخفض
التأثيرتصعيد امتيازات SYSTEM
مزامنة عمليات نظام الملفات
Reparse Pointsميزة إعادة توجيه نظام الملفات
SYSTEMأعلى امتياز محلي في Windows